KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files

KillDisk Ransomware Targets Linux; Demands $250,000 Ransom, But Won't Decrypt Files
12:34 11 Yanvar 2017
Ölkə mətbuatı
A- A+

Previously, KillDisk was associated with the BlackEnergy actor, as researchers discovered it was one of the tools used by this actor to target Ukraine’s energy sector in late 2015 (though the malware wasn’t directly responsible for outages).
 
Already considered a major threat because it could wipe entire hard drives and render systems inoperable, KillDisk was recently observed adding encryption capabilities and behaving like ransomware. For that, the malware needed elevated privileges, registered itself as a service, and then killed various processes, although it avoided essential ones.
 
According to ESET, the malware is associated with a threat group dubbed TeleBots, which is believed to be an evolution of the Russia-linked BlackEnergy (Sandworm) group. The group supposedly targeted Ukraine’s financial sector with various tools, including a newer version of KillDisk set to become active after a specific period of time and to overwrite files that featured specific extensions.
 
The file-encrypting variant of KillDisk, which was detailed last month, was targeting Windows systems, encrypted files, and demanded $250,000 for the decryption key. ESET, however, stresses on the fact that, even if the victim pays the ransom, the chances that files would be recovered are very slim.
 
Moreover, the security researchers warn that KillDisk is now targeting Linux systems, including workstations and servers, which is likely to cause even more damage. The ransom message is similar with the one used in the Windows variant, and the same is true for the demanded ransom: it is still 222 Bitcoin, or around $250,000.
 
The Linux variant of the malware, researchers say, displays the ransom note in an unusual manner: within the GRUB bootloader. What this means is that the malware overwrites the bootloader entries to display the ransom text.
 
The main encryption routine recursively traverses multiple folders within the root directory up to 17 subdirectories in depth, while files in them are encrypted using Triple-DES applied to 4096-byte file blocks. The threat uses a different set of 64-bit encryption keys for each of the encrypted files, researchers say.
 
Just as before, however, KillDisk proves highly damaging, as the infected systems can no longer boot after reboot. What’s more, the encryption keys generated on the affected host aren’t sent to the command and control server and aren’t saved locally either, meaning that there’s no way of recovering the files. Thus, paying the ransom is a waste of both time and money, ESET warns.
 
“Let us emphasize that – the cyber criminals behind this KillDisk variant cannot supply their victims with the decryption keys to recover their files, despite those victims paying the extremely large sum demanded by this ransomware,” the security researchers note.
 
However, a weakness in the encryption employed in the Linux version of ransomware makes file recovery possible, albeit difficult, ESET says. However, the same does not apply to the Windows variant.
 
“The group (or groups) of attackers behind these operations has had an interest in various platforms – whether it was Windows PCs controlling SCADA/ICS systems, or workstations in a media agency. With this latest expansion, attackers can use KillDisk to destroy files on Linux systems. Nonetheless, any ties between orchestrators of these attacks remain unclear and purely circumstantial,” ESET says.
 
What’s unusual regarding KillDisk is the addition of ransomware-like capabilities, given that previous attacks were cyber-espionage and cyber-sabotage operations. In fact, the security researchers say that the added functionality was more likely meant to make the malware more destructive than to provide it with true ransomware features.
 
“Whatever the true explanation, our advice still holds – if you’ve become a victim of ransomware, don’t pay up, since there’s no guarantee of getting your data back. The only safe way of dealing with ransomware is prevention – education, keeping systems updated and fully patched, using a reputable security solution, keeping backups and testing the ability to restore,” ESET concludes.


RƏYLƏR

OXŞAR XƏBƏRLƏR

BU KATEQORİYADAN DİGƏR XƏBƏRLƏR

Ölkə mətbuatında bugün

Şou-biznesin plastik əməliyyat etdirən məşhurları

30 Aprel 2017 06:57

Tramp iqlim razılaşmasını tənqid etdi

30 Aprel 2017 06:54

Tayvanda 6 bal gücündə zəlzələ olub

30 Aprel 2017 06:52

Zərdabda qoyun oğruları saxlanıldı

30 Aprel 2017 06:33

Ağ interyerli mənzil - FOTO

30 Aprel 2017 06:32

Tramp: ABŞ NATO ölkələrini müdafiə üçün üzərlərinə düşən payı ödəməyə məcbur edəcək

30 Aprel 2017 06:22

10 000 məmur saxta diploma görə işdən qovuldu

30 Aprel 2017 06:09

400 minlik toyu ilə gündəmə gələn məmur qızının elə FOTOLARI YAYILDI Kİ...

30 Aprel 2017 05:33

Sidneydə taunhaus - FOTO

30 Aprel 2017 05:32

Tramp hakimiyyətdə olduğu ilk 100 günü məhsuldar adlandırıb

30 Aprel 2017 05:22

Hipnoz haqqında qeyri-adi faktlar

30 Aprel 2017 05:13

Stoltenberq: “NATO Türkiyəsiz zəif olacaq"

30 Aprel 2017 05:09

Roma Papası ABŞ prezidenti ilə görüşə hazır olduğunu bildirib

30 Aprel 2017 05:07

Cordan kamera qarşısında - FOTO

30 Aprel 2017 04:32

Tramp Şimali Koreyaya hərbi müdaxilədən danışıb

30 Aprel 2017 04:27

Malidə fövqəladə vəziyyət 6 ay müddətinə uzadılıb

30 Aprel 2017 04:22

Kliçko nokauta düşdü

30 Aprel 2017 04:13

Tibbi yardım təyyarəsi yerə çırpıldı, ölənlər var

30 Aprel 2017 04:09

Türkiyədə "Wikipedia"ya giriş bağlandı

30 Aprel 2017 04:08

Dünyanın ən bahalı limuzinləri

30 Aprel 2017 03:40

Mosulda ABŞ hərbçisi həlak olub

30 Aprel 2017 03:36

Vitali Kliçko Entoni Coşuaya nokautla məğlub olub

30 Aprel 2017 03:32

Mənzildə qara çiçək və ağac - FOTO

30 Aprel 2017 03:32

Coşua Kliçkonu nokaut etdi

30 Aprel 2017 03:24

İranın "GEM" telekanalının prezidenti Türkiyədə qətlə yetirilib

30 Aprel 2017 03:22

Mosulda polislərə hücum edən terrorçular məhv edilıb

30 Aprel 2017 02:49

Çində mağara evi - FOTO

30 Aprel 2017 02:37

Mosulda 14 polis əməkdaşı partlayışın qurbanı olub

30 Aprel 2017 02:29

Fransadakı beynəlxalq konfransda Dağlıq Qarabağın Ermənistan tərəfindən işğalına toxunulub

30 Aprel 2017 02:22

Doşab inanılmaz dərəcədə faydalıdır

30 Aprel 2017 02:14

Qurban Qurbanov “Qarabağ”ın yay planlarını açıqladı

30 Aprel 2017 02:04

Təl-Əvivdə şou-rum - FOTO

30 Aprel 2017 01:32

Estoniyada 5 min ev işıqsız qalıb

30 Aprel 2017 01:29

Yeni nəsil elektrik maşınlarının istehsalı çətinləşir

30 Aprel 2017 01:18

Şəhriyar Məmmədyarov Vüqar Həşimovun xatirə turnirində ilk məğlubiyyətlə üzləşib

30 Aprel 2017 01:02

Məşhurlar uşaq əmizdirərkən

30 Aprel 2017 01:00

Xaçmazda yanğın olub

30 Aprel 2017 00:55

Maşın 11 yaşlı uşağı vurub komaya saldı

30 Aprel 2017 00:49

"Bavariya"dan ardıcıl 5-ci çempionluq

30 Aprel 2017 00:48

Kubada hərbi təyyarə qəzaya uğradı

30 Aprel 2017 00:47

Polis müştəri saç ustası tərəfindən döyüldü

30 Aprel 2017 00:31

Türkiyədə "Wikipedia"ya giriş bağlanıb

30 Aprel 2017 00:22

İntihara əl atan qadını polis xilas etdi

30 Aprel 2017 00:16

Polad Bülbüloğlu bu ölkənin xalq artisti oldu

30 Aprel 2017 00:09

Astroloji proqnoz - 30 aprel

30 Aprel 2017 00:08

Əyləncənin "dozası"nı qaçıranda belə olur

30 Aprel 2017 00:07

“Əgər Ermənistanın belə silahları vardısa döyüşü niyə uduzurdu?...” LONDONDAN ERMƏNİLƏRƏ SUAL

30 Aprel 2017 00:05

Premyeraya şəffaf geyindi - FOTO

30 Aprel 2017 00:05

300 manata görə həbsxanalıq oldu

30 Aprel 2017 00:05

Günün qoroskopu: sual verməkdən çəkinməyin

30 Aprel 2017 00:05